1001Ferramentas
🌐Segurança

Validador de Configuração CORS

Valide uma configuração de CORS (origens permitidas ou *), conferindo o formato e duplicatas. Útil para configurar APIs e servidores web com segurança.

Confira sua lista de origens antes do deploy

Configuração de CORS que não funciona quase sempre é erro de digitação, não de conceito: uma barra sobrando no fim, o esquema faltando, a mesma origem colada duas vezes no array. Esta página recebe uma lista de origens separadas por vírgula e devolve um veredito único, válido ou inválido, atualizado enquanto você digita.

O critério é estrito e vale conhecer. Um asterisco sozinho passa. Fora isso, cada item precisa ter esquema http ou https, um host, uma porta opcional e mais nada — sem caminho, sem barra final, sem duplicatas na lista. Por isso https://app.com/ é reprovado: o cabeçalho Origin nunca carrega caminho. E https://*.app.com também cai, porque curinga de subdomínio não é válido em Access-Control-Allow-Origin.

Trate isso como conferência de formato, não como revisão de segurança. O asterisco sozinho aparece como válido, embora combinado com Access-Control-Allow-Credentials os navegadores recusem a resposta — e essa é justamente a falha clássica. Origens em http:// também passam, hosts com underline são aceitos e endereços IPv6 entre colchetes são rejeitados. O veredito é um só para a lista inteira, sem apontar qual item falhou. Roda todo no navegador.

Perguntas frequentes

Por que https://app.com/ dá inválido?
Porque uma origem é formada por esquema, host e porta, sem caminho. O navegador manda https://app.com no cabeçalho Origin, e a barra final nunca vai bater na comparação.
O asterisco é uma configuração segura?
A página aprova porque a sintaxe é válida. Na prática, ele impede o uso de credenciais e expõe a API a qualquer site; prefira uma lista explícita de origens.
Como libero todos os subdomínios?
O cabeçalho não aceita curinga parcial. O padrão é o servidor ler a origem recebida, validar contra uma expressão regular e devolver exatamente aquele valor no Access-Control-Allow-Origin.

Ferramentas Relacionadas